Luki w bazach danych Redis i Valkey

Opublikowano poprawki do baz danych Redis (6.2.19, 7.2.10, 7.4.5, 8.0.3) oraz Valkey (8.0.4, 8.1.3), w których naprawiono dwie podatności. Najbardziej niebezpieczna podatność (CVE-2025-32023) potencjalnie może prowadzić do zdalnego wykonania kodu na serwerze z powodu zapisu danych poza przydzielonym buforem. Aby wykorzystać tę podatność, atakujący musi mieć możliwość wysyłania poleceń do bazy danych.

Problem jest spowodowany błędem w realizacji poleceń wykorzystujących algorytm HyperLogLog do przybliżonego liczenia unikalnych elementów w zbiorze. Poprzez przesłanie specjalnie uformowanego ciągu atakujący może wywołać przepełnienie bufora. Problem dotyczy wszystkich wersji Redis z obsługą poleceń HLL. Jako obejście ochrony można ograniczyć dostęp użytkowników do poleceń HLL za pośrednictwem ACL.

Druga podatność (CVE-2025-48367) może być wykorzystana przez uwierzytelnionego użytkownika do zorganizowania odmowy usługi lub obniżenia wydajności bazy danych. Problem jest spowodowany nieprawidłowym przetwarzaniem błędów podczas nawiązywania połączeń.

Źródło: opennet.ru

Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS 🔥 Kup solidny hosting stron z ochroną przed DDoS, serwery VPS VDS | ProHoster